OpenSSH 10.0 renforce la sécurité cryptographique et redessine l'architecture d'authentification

  • OpenSSH 10.0 supprime la prise en charge de l'algorithme DSA, qui est considéré comme obsolète et vulnérable.
  • Un algorithme post-quantique hybride est incorporé par défaut pour l'échange de clés : mlkem768x25519-sha256.
  • Isolation accrue du processus d'authentification de l'utilisateur en introduisant le composant « sshd-auth ».
  • Améliorations de la convivialité, chiffrements préférés, prise en charge de FIDO2 et correctifs généraux.

OpenSSH 10.0

La OpenSSH version 10.0 maintenant disponible avec un certain nombre d’améliorations importantes liées à la sécurité, à la cryptographie post-quantique et à l’efficacité du système. Ce lancement représente une étape importante vers le renforcement de l’infrastructure de communication sécurisée contre les menaces actuelles et futures. En outre, cette avancée souligne l’importance de se tenir au courant des dernières avancées. outils de cryptage et de sécurité dans un monde technologique en constante évolution.

OuvertSSH, l'une des implémentations SSH les plus utilisées au monde, continue d’évoluer pour s’adapter aux nouveaux défis en matière de cybersécurité. Cette fois, la version 10.0 corrige non seulement des bugs, mais introduit également des changements structurels et cryptographiques qui pourraient affecter les administrateurs système et les développeurs.

OpenSSH 10.0 renforce la sécurité cryptographique

L’une des décisions les plus notables a été Supprimer complètement la prise en charge de l'algorithme de signature DSA (Digital Signature Algorithm), qui est obsolète depuis des années et est considéré comme vulnérable aux attaques modernes. OpenSSH était déjà obsolète, mais toujours pris en charge, ce qui représentait un risque inutile.

Concernant l'échange de clés, un algorithme post-quantique hybride a été choisi par défaut: mlkem768x25519-sha256. Cette combinaison intègre le schéma ML-KEM (normalisé par le NIST) avec la courbe elliptique X25519, offrant une résistance aux attaques informatiques quantiques sans sacrifier l'efficacité des systèmes actuels. Ce changement positionne OpenSSH comme un pionnier dans l’adoption de méthodes cryptographiques préparées pour une ère post-quantique.

OpenSSh 10.0 redessine l'architecture d'authentification

L’une des avancées les plus techniques mais les plus pertinentes est la Séparation du code responsable de l'authentification à l'exécution dans un nouveau binaire appelé « sshd-auth Â». Cette modification réduit efficacement la surface d’attaque avant que l’authentification ne soit terminée, car le nouveau binaire s’exécute indépendamment du processus principal.

Avec ce changement, l'utilisation de la mémoire est également optimisée, car le code d'authentification est téléchargé une fois utilisé, améliorant ainsi l'efficacité sans compromettre la sécurité.

Améliorations de la prise en charge et de la configuration de FIDO2

OpenSSH 10.0 aussi étend la prise en charge des jetons d'authentification FIDO2, introduisant de nouvelles fonctionnalités pour vérifier les blobs d'attestation FIDO. Bien que cet utilitaire soit encore en phase expérimentale et ne soit pas installé par défaut, il représente un pas vers une authentification plus robuste et standardisée dans les environnements modernes.

Un autre ajout notable est le une plus grande flexibilité dans les options de configuration spécifiques à l'utilisateur. Des critères de correspondance plus précis peuvent désormais être définis, permettant des règles plus granulaires sur le moment et la manière dont certaines configurations SSH ou SFTP sont appliquées. Dans ce contexte, l’évolution de plateformes telles que OpenSSH 9.0 crée un précédent important dans la configuration de ces outils.

Optimisation des algorithmes de cryptage

Concernant le cryptage des données, L'utilisation d'AES-GCM est prioritaire par rapport à AES-CTR, une décision qui améliore à la fois la sécurité et les performances des connexions cryptées. Malgré cela, ChaCha20/Poly1305 reste l'algorithme de cryptage préféré, en raison de ses performances supérieures sur les appareils qui ne disposent pas d'accélération matérielle pour AES.

Autres modifications techniques et protocolaires

Au-delà de la sécurité, Des changements ont été introduits dans la gestion des sessions, ainsi que des améliorations dans la détection du type de session active. Ces modifications visent à rendre le système plus adaptable aux différentes conditions de connexion et d’utilisation.

De plus, il y a eu ajustements à la portabilité et à la maintenance du code, comme une meilleure organisation pour la gestion modulaire des fichiers de paramètres cryptographiques (modules), facilitant les mises à jour et les audits futurs.

Corrections de bugs et facilité d'utilisation

Comme pour toute version majeure, OpenSSH 10.0 intègre diverses corrections de bogues signalés par les utilisateurs ou détectés lors d'audits internes. L'un des bugs corrigés est lié à l'option « DisableForwarding », qui ne désactivait pas correctement X11 et le transfert d'agent, comme indiqué dans la documentation officielle.

Des améliorations ont également été apportées à la interface utilisateur pour une expérience plus cohérente, y compris la détection de session ou lors de l'application de paramètres spécifiques. Ces détails, bien que techniques, ont un impact direct sur la stabilité et la fiabilité du logiciel dans les environnements de production.

Un autre détail remarquable est le apparition d'un outil en ligne de commande, bien qu'encore en phase expérimentale, destiné à vérifier les blobs d'attestation FIDO. Ceci est disponible dans les référentiels internes du projet, mais n'est pas installé automatiquement.

OpenSSH poursuit son évolution en tant que pilier clé de la sécurité des communications à distance. Cette dernière mise à jour répond non seulement aux besoins actuels mais anticipe également les défis futurs tels que l’émergence de l’informatique quantique. En abandonnant les technologies obsolètes et en adoptant les normes émergentes, le projet continue de consolider son rôle central dans la protection infrastructures numériques critiques.

IPFire 2.29 Noyau 190
Article connexe:
IPFire 2.29 Core 190 : la nouvelle version qui renforce la cryptographie et devance le Wi-Fi 7

Ajouter comme source préférée